暗网数据泄露情报周报
2026-08-07
美创数据安全多智体获评「AI Agent标杆产品」:AI重塑数据安全运营闭环
2026-08-07
关注!数据安全新动态(2026年7月·上篇)
2026-08-06
美创企业数据库运维安全解决方案发布
2026-08-04
开源AI安全辅助框架Pentest-Copilot部署与使用
2026-07-31
存储域
数据库加密 诺亚防勒索访问域
数据库防水坝 数据库防火墙 数据库安全审计 动态脱敏流动域
静态脱敏 数据水印 API审计 API防控 医疗防统方运维服务
数据库运维服务 中间件运维服务 国产信创改造服务 驻场运维服务 供数服务安全咨询服务
数据出境安全治理服务 数据安全能力评估认证服务 数据安全风险评估服务 数据安全治理咨询服务 数据分类分级咨询服务 个人信息风险评估服务 数据安全检查服务本周情报概述
本周在暗网筛选出9条高浏览量数据泄露情报,覆盖企业差旅、零售电商、加密资产、社交平台、在线聊天、供应链 SaaS、汽车物流、保险/税务服务和银行金融等行业。涉及国家和地区包括美国、西班牙、法国、印度、斯洛伐克、沙特阿拉伯、埃及及跨国企业业务场景。较大规模或高敏感案例包括:BCD Travel 相关 Salesforce/CRM 数据,帖子称涉及约 396.3k 个唯一邮箱;ColdCard 相关资产类情报声称涉及 13,323 个钱包地址和 8,716 条种子相关记录;American Auto Shipping 事件声称包含 59,278 个邮箱、39,454 个电话和 222 条支付卡信息;365.bank 事件声称涉及约 390 万行 MongoDB 日志;Allstate 测试环境事件声称包含 968 笔 Stripe 交易及税务/身份类敏感数据。
发帖日期: 2026年8月3日
发布者: Blastoize
原始标题: bcdtravel.com / Corporate Travel Management / Salesforce / 687k / 2026
涉及行业/国家: 企业差旅、SaaS、CRM / 美国/国际
泄露数据介绍: 2026年8月3日,用户 Blastoize 在 DarkForums 数据库泄露专区发布 BCD Travel 相关数据泄露帖。帖子称该事件涉及企业差旅管理与 Salesforce 数据集,论坛标题标注规模约 687k;正文引用公开泄露背景,称已暴露约 396.3k 个唯一邮箱,并包含姓名、地址、电话、职位、雇主、潜在客户、内部员工与工单等字段。该情报对企业差旅供应链、CRM 权限治理和客户支持系统数据保护具有较高参考价值。
截图:
发帖日期: 2026年8月3日
发布者: Sophia01
原始标题: cromakit.es Free Spain DB
涉及行业/国家: 电商/零售 / 西班牙
泄露数据介绍: 2026年8月3日,用户 Sophia01 发布 cromakit.es 数据库泄露帖。正文样例显示,该数据疑似来自电商订单或地址表,字段包括订单编号、账单/配送地址类型、姓名、公司、城市、省份、邮编、国家、邮箱和电话等。该类泄露可被用于撞库、钓鱼、订单欺诈和线下社工,需关注西班牙本地零售与 WooCommerce 类站点的数据安全风险。
截图:
发帖日期: 2026年8月4日
发布者: exfilar
原始标题: ColdCard Q1 MK4 mass drain op — August 2026 run — full dataset drop
涉及行业/国家: 加密资产/硬件钱包 / 全球
泄露数据介绍: 2026年8月4日,用户 exfilar 发布 ColdCard 相关资产类泄露情报,标题称涉及 2026 年 8 月的一次批量输出数据。正文声称包含 13,323 个钱包地址、8,716 条种子相关记录、约 1,092 BTC 历史收款记录,并提到部分余额被清空。该帖更偏向加密资产窃取与钱包关联数据风险,真实性需核验,但浏览量和回复量均较高,反映论坛用户对资产类数据和链上可追踪样本的高度关注。
截图:
发帖日期: 2026年8月4日
发布者: exfilar
原始标题: Indian Social App — 20,000 Users + 19,983 SHA1 Hashes | 2026
涉及行业/国家: 社交应用/移动互联网 / 印度
泄露数据介绍: 2026年8月4日,用户 exfilar 发布印度社交应用数据库泄露帖。发帖人称 Firebase Firestore 配置暴露,约 20,000 名用户信息可被读取,字段包括姓名、印度手机号、邮箱、出生日期、设备 ID、设备名称、FCM 推送 Token、邀请码、头像、性别、创建时间和最近在线时间等;同时提及约 19,983 条未加盐 SHA-1 密码哈希。该情报暴露了移动应用后端配置、弱哈希存储和推送 Token 泄露的复合风险。
截图:
发帖日期: 2026-08-05
发布者: Tanaka
原始标题: www.chat-coco.fr lesk
涉及行业/国家: 在线聊天/社交平台 / 法国
泄露数据介绍: 2026年8月5日,用户 Tanaka 发布 www.chat-coco.fr 相关泄露帖。正文称泄露对象为法国聊天平台,数据规模约 14,511 名用户,格式为 SQL,并展示用户表样例字段。此类平台数据通常涉及用户名、邮箱、哈希、状态字段和时间戳等信息,可能引发社工、账号接管、未成年人保护和执法取证相关风险。
截图:
发帖日期: 2026-08-05
发布者: exfilar
原始标题: Qara.net — saudi government cash vouchers + firebase full rw + SAINT-GOBAIN/LIDL/SPAR
涉及行业/国家: 供应链 SaaS、政府应用、零售/制造 / 埃及/沙特阿拉伯/跨国企业
泄露数据介绍: 2026年8月5日,用户 exfilar 发布 Qara.net 相关供应链 SaaS 泄露帖。发帖人称该平台服务于二维码防伪、功能开关和移动应用部署,涉及多个企业租户;正文声称 Firebase RTDB 存在读写暴露,并提及沙特政府健康安全应用日志、JWT、手机号、地理位置、钱包交易、现金券二维码、供应商文件等内容。该情报重点体现多租户 SaaS、客户端密钥泄露和云存储公开访问的供应链风险。
截图:
发帖日期: 2026-08-06
发布者: exfilar
原始标题: American Auto Shipping - 59,278 Emails 39K Phones 222 CCs (V/MC/Amex) 378 Order 2026
涉及行业/国家: 汽车运输/物流/支付 / 美国
泄露数据介绍: 2026年8月6日,用户 exfilar 发布 American Auto Shipping 数据泄露帖。正文声称该公司 Firebase CRM 暴露,包含 59,278 个邮箱、39,454 个电话号码、222 条完整支付卡号、294 条定制报价记录,以及约 9,799 条内部 API 端点记录。若属实,该事件同时涉及个人信息、支付卡数据和内部架构信息,风险等级较高,可能触发 PCI DSS 合规与客户通知要求。
截图:

发帖日期: 2026-08-06
发布者: exfilar
原始标题: allstate.com — staging CRM Firebase968 Stripe txns, $182K, full read/write 2026
涉及行业/国家: 保险/税务服务/支付 / 美国
泄露数据介绍: 2026年8月6日,用户 exfilar 发布 Allstate 相关测试环境泄露帖。正文称 staging CRM 的 Firebase Realtime Database 暴露,并含有 968 笔 Stripe 交易、约 18.2 万美元交易金额、业务账号、税务 ID、用户档案、社保号、员工工时、短信对话及云存储附件 Token 等。该情报显示测试环境混入真实生产数据、权限配置错误和会话令牌明文存储的组合风险。
截图:

发帖日期: 2026-08-07
发布者: ssyndicate
原始标题: 365.bank - 3.9 million lines of MongoDB logs Leaked via Actuator
涉及行业/国家: 银行/消费金融/债务管理 / 斯洛伐克
泄露数据介绍: 2026年8月7日,用户 ssyndicate 发布 365.bank 数据泄露帖。正文声称持有约 390 万行来自该银行系统的 MongoDB 日志,涉及 PTP 还款承诺记录、客户 IBAN、姓名、邮箱、贷款金额、还款计划、合作伙伴和交易元数据,并伴随勒索信息。该事件指向金融机构日志暴露、债务催收数据泄露和客户金融隐私风险。
截图: